← Retour

Accord de Traitement des Données (DPA)

Dernière mise à jour : 2026-07-29 — Version 1.0

Le présent accord est conclu au titre de l'article 28 du Règlement (UE) 2016/679 (RGPD) entre :

En acceptant les CGU, le Client accepte automatiquement le présent DPA qui en fait partie intégrante.

1. Objet et champ d'application

Le présent DPA a pour objet de définir les conditions dans lesquelles le Sous-traitant réalise, pour le compte du Responsable de traitement, les opérations de traitement de données à caractère personnel (ci-après « les Données ») dans le cadre de la fourniture du Service TableDirect (commande QR, caisse NF525, gestion des menus, feedbacks, statistiques).

2. Nature et finalités du traitement

FinalitéNature du traitementBase légale (côté RT)
Prise de commande à table via QR codeCollecte, stockage, transmission cuisineExécution du contrat
Encaissement en ligne (Stripe)Transmission chiffrée à Stripe (pas de stockage CB par TableDirect)Exécution du contrat
Reçu par email / SMSEnvoi transactionnel (Resend / Twilio)Exécution du contrat
Sollicitation d'avis clientEnvoi email différé sur opt-in expliciteConsentement
Statistiques agrégées (chiffres du resto)Calcul et affichage dans l'adminIntérêt légitime

3. Catégories de données et de personnes concernées

Personnes concernées : clients finaux du restaurant (commanditaires), employés du restaurant (serveurs/managers), contacts de facturation.

Catégories de données traitées :

Aucune donnée sensible au sens de l'article 9 du RGPD n'est traitée dans le cadre normal du Service. Les allergènes affichés sur la carte sont fournis par le Restaurateur et concernent les plats, pas les personnes.

4. Durée du traitement

Le traitement est effectué pendant toute la durée du contrat souscrit par le Client. À la résiliation, les données sont conservées pendant 30 jours (période de rétractation / restauration), puis supprimées de manière irréversible. Font exception les données soumises à obligation légale de conservation (facturation NF525, comptabilité : 10 ans).

5. Obligations du Sous-traitant (TableDirect)

Le Sous-traitant s'engage à :

  1. Traiter les Données uniquement pour les finalités décrites dans le présent DPA et selon les instructions documentées du Responsable de traitement.
  2. Garantir la confidentialité des Données et s'assurer que les personnes autorisées à les traiter soient tenues à une obligation de confidentialité.
  3. Mettre en œuvre les mesures techniques et organisationnelles de sécurité adéquates (voir article 8).
  4. Assister le Responsable de traitement dans le respect de ses obligations (droits des personnes, notifications de violation, analyses d'impact).
  5. Notifier au Responsable de traitement toute violation de données à caractère personnel dans un délai maximum de 72 heures après en avoir pris connaissance.
  6. Mettre à disposition toutes les informations nécessaires pour démontrer le respect des obligations RGPD et permettre la réalisation d'audits, y compris des inspections, par le Responsable de traitement ou un auditeur mandaté (à la charge du Responsable, sauf non-conformité avérée).

6. Sous-traitance ultérieure (sous-traitants tiers)

Le Sous-traitant est autorisé à faire appel aux sous-traitants ultérieurs listés ci-dessous pour la fourniture du Service. Toute modification de cette liste sera notifiée au Responsable de traitement au moins 15 jours avant son entrée en vigueur, lui laissant la possibilité de s'y opposer.

Sous-traitantRôleLocalisationGaranties
Supabase Inc. (USA)Hébergement Postgres + AuthUE (region eu-west-3, Paris)SOC 2 Type II, DPA signé, Clauses contractuelles types UE
Vercel Inc. (USA)Hébergement Next.js + CDNUE (edge Paris/Francfort)SOC 2, ISO 27001, Clauses contractuelles types UE
Stripe Payments Europe Ltd (Irlande)Traitement des paiements en ligneUEPCI-DSS niveau 1, agréé prestataire de services de paiement dans l'UE (Banque centrale d'Irlande)
Resend Inc. (USA)Envoi d'emails transactionnelsUESOC 2, DPA signé
Twilio Inc. (USA)Envoi de SMS (optionnel, activé au cas par cas)UEISO 27001, Clauses contractuelles types UE
Anthropic PBC (USA)Assistant IA (fonctionnalités optionnelles)UE (Amazon Bedrock)SOC 2, données non conservées pour entraînement

Aucun transfert de données personnelles n'a lieu hors de l'Union européenne dans le cadre du fonctionnement normal du Service. Les sous-traitants basés hors UE sont contactés uniquement via leurs infrastructures européennes.

7. Droits des personnes concernées

Toute personne concernée peut exercer ses droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition en s'adressant :

Une réclamation peut également être introduite auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) — www.cnil.fr.

8. Mesures techniques et organisationnelles de sécurité

9. Notification des violations de données

En cas de violation de données à caractère personnel (au sens de l'article 4-12 du RGPD), le Sous-traitant s'engage à en informer le Responsable de traitement dans un délai maximum de72 heures par email à l'adresse de contact du compte. La notification précisera : la nature de la violation, les catégories et le nombre approximatif de personnes concernées, les conséquences probables, les mesures prises ou envisagées.

10. Fin du contrat & restitution des données

À la fin de la prestation, le Sous-traitant s'engage à mettre à disposition du Responsable de traitement, sur simple demande, un export complet de ses données (voir article 10 des CGU). Passé le délai de 30 jours, les données sont supprimées, à l'exception de celles soumises à obligation légale.

11. Contact

Pour toute question relative au présent DPA, à la protection des données ou à l'exercice de vos droits :